BleepingComputer Hackers exploit new MikroTik RouterOS flaws to hijack routers

سوءاستفاده فعال از آسیب‌پذیری‌های MikroTik RouterOS و تصاحب روترها

  • سپتامبر 7، 2026
  • ساعت 06:32 AM
  • 0

هکرها در حال سوءاستفاده از زنجیره‌ای از دو آسیب‌پذیری که به‌تازگی افشا شده‌اند در روترهای MikroTik هستند تا کنترل دستگاه‌هایی را که سرویس SSH آن‌ها از اینترنت قابل دسترسی است، در اختیار بگیرند.

Hackers exploit new MikroTik RouterOS flaws to hijack routers

یکی از این مسائل امنیتی با شناسه ⁦CVE-2026-67276⁩ ثبت شده است و نقصی برای دورزدن احراز هویت SSH در MikroTik RouterOS است که به دلیل اعتبارسنجی ناقص کلیدهای عمومی RSA رخ می‌دهد.

مهاجمی که نام کاربری و مدول عمومی کلید آن کاربر را بداند، می‌تواند با ساختن کلیدی متفاوت از این نقص بهره‌برداری کند و بدون کلید خصوصی معتبر وارد شود.

مسئله امنیتی دوم با شناسه ⁦CVE-2026-86060⁩ شناسایی شده است. این یک نقص ارتقای امتیاز SSH در MikroTik RouterOS است که به دلیل پردازش نامناسب نام‌های کاربریِ به‌طور خاص ساخته‌شده رخ می‌دهد.

هکرها می‌توانند با استفاده از نام کاربریِ به‌طور خاص ساخته‌شده، نشست SSH را دستکاری کنند تا مهاجم امتیازات کامل مدیریتی به‌دست آورد.

هر دو آسیب‌پذیری توسط نهاد CERT لهستان با کمک ⁦GPT-5.5-cyber⁩ و ⁦GPT-5.6-sol⁩ کشف شدند و با شدت بحرانی ارزیابی شدند.

این نهاد لهستانی به این زنجیره سوءاستفاده «MikroTrick» نام داد و هشدار داد که اکنون به‌طور فعال در محیط واقعی بهره‌برداری می‌شود.

«در روزهای اخیر در حال مشاهده حملاتی علیه دستگاه‌های RouterOS هستیم که از اینترنت قابل دسترسی‌اند»، لهستان CERT هشدار می‌دهد.

«تأیید دریافت کرده‌ایم که مهاجمان از این ترکیب آسیب‌پذیری‌ها برای در اختیار گرفتن کامل دستگاه‌هایی استفاده می‌کنند که سرویس SSH آن‌ها از شبکه‌های عمومی قابل دسترسی است.»

نهاد CERT لهستان همچنین به نقص سومی با شناسه ⁦CVE-2026-67277⁩ اشاره کرد که بر سرویس bandwidth-test در RouterOS اثر می‌گذارد و به مهاجمانِ بدون احراز هویت امکان می‌دهد حافظه هسته را نشت دهند یا روتر را از راه دور از کار بیندازند یا راه‌اندازی مجدد کنند.

شرکت MikroTik این آسیب‌پذیری‌ها را برطرف کرد در RouterOS نسخه‌های 7.25beta3، 7.24.2، 7.23.4 و 6.49.21 که در 3 سپتامبر منتشر شدند، و نهاد CERT لهستان این اصلاحیه‌ها را تأیید کرد.

فروشنده در مشاوره خود اشاره می‌کند که همه پیکربندی‌ها تحت تأثیر قرار نمی‌گیرند، اما برای دادن فرصت به کاربران جهت اعمال به‌روزرسانی‌های امنیتی، جزئیاتی منتشر نکرد.

این به‌روزرسانی‌ها یک سازوکار تشخیص compromise به روترها اضافه می‌کنند که هنگام راه‌اندازی به‌دنبال نشانه‌های شناخته‌شدهِ تغییرات غیرمجاز پیکربندی می‌گردد، ورودی‌های مخرب را غیرفعال می‌کند و یک هشدار بحرانی را ثبت می‌کند.

با این حال، CERT یادآور می‌شود که نبود نشانگری که نشان‌دهنده نفوذ باشد، نباید به‌منزله تضمینی دانسته شود که یک روتر دچار نفوذ نشده است.

CERT شاخص‌های نفوذ (IoCs) زیر را به‌اشتراک گذاشته است:

  • ورودی‌های لاگ: ‘login failure for user -2 from <ip> via ssh’ و ‘user <name> added by ssh:-2@<ip>’.
  • وجود یک حساب ops با سطح دسترسی بسیار بالا.
  • 82.192.72.4 — مرتبط با حملات موفق تأییدشده.
  • 103.102.31.18 — مشاهده‌شده در تلاش برای بهره‌برداری از MikroTrick.

در صورت ظن به نفوذ، آژانس لهستانی توصیه می‌کند روتر را ایزوله کنید، لاگ‌ها و پیکربندی را حفظ کنید، سپس دستگاه را به تنظیمات کارخانه بازنشانی و از یک پیکربندی مورداعتماد بازسازی کنید و در این فرایند گذرواژه‌ها، کلیدها و سایر اسرار را بچرخانید.

برای کسانی که قادر به اعمال به‌روزرسانی‌ها به‌صورت فوری نیستند، یکی از توصیه‌ها این است که دسترسی خارجی به سرویس‌های SSH، WWW/WWW-SSL و bandwidth-test را محدود یا غیرفعال کنید و از کلاینت‌های داخلی SSH و اتصال‌های خروجی TLS روی شبکه‌های نامطمئن پرهیز کنید.

تا تاریخ 5 سپتامبر، مطابق داده‌های ارائه‌شده توسط The ShadowServer Foundation، 122,500 دستگاه MikroTik با رابط SSH در معرض دید وجود داشت. با این حال، تعداد دقیق دستگاه‌های آسیب‌پذیر در برابر اکسپلویت MikroTik مشخص نشد.

نقشه‌راه امنیتی خود را برای حملات مبتنی بر هوش مصنوعی بسازید

به Mikko Hyppönen و رهبران امنیتی از NFL، CHANEL و Atlassian بپیوندید برای یک اجلاس دیجیتال دو ساعته درباره این‌که حملات با سرعت هوش مصنوعی چه چیزهایی را تغییر می‌دهد، مدافعان باید از چه کارهایی دست بکشند، و چگونه اعتبارسنجی، تصمیم‌گیری، اصلاح و بازاعتبارسنجی را با سرعت ماشین انجام دهند.

نقص وصله‌نشده در Calix به هکرها امکان می‌دهد با دورزدن NAT، دستگاه‌های داخلی را در معرض دید قرار دهند

Acronis درباره نقصی که به‌طور فعال در افزونه پشتیبان‌گیری cPanel خود مورد بهره‌برداری قرار می‌گیرد، هشدار می‌دهد

هکرها از طریق یک افزونه شخص‌ثالث WooCommerce وب‌سایت‌های WordPress را هدف قرار می‌دهند

آژانس دیجیتال ژاپن می‌گوید نقص VPN، 246,000 رکورد پرسنلی را افشا کرده است

نقص‌های Artifactory در حملاتی به‌صورت زنجیره‌ای مورد سوءاستفاده قرار گرفته‌اند که بدافزار درِپشتی را مستقر می‌کنند

مطالب مرتبط

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

انتخاب مسیریاب

برای مسیریابی یکی از اپلیکیشن های زیر را انتخاب کنید.